curl 8.21.0

Op 24 juni, na bijna twee maanden ontwikkeling, 531 commits en het oplossen van 276 fouten, is versie 8.21.0 (nr. 275) van de platformonafhankelijke multifunctionele consoletool en bibliotheek uitgebracht. curl, geschreven in de programmeertaal C en verspreid onder een licentie. curl.

Belangrijkste wijzigingen

Beveiliging

  • Gemiddeld niveau van ernst.
    • CVE-2026-8925: dubbele vrijgave van geheugen SASL;
    • CVE-2026-8927: uitlekken van authenticatiestatus Digest tussen proxyservers in env-set;
    • CVE-2026-9079: lekken van verouderde wachtwoorden voor proxyservers;
    • CVE-2026-11856: uitlekken van authenticatiestatus Digest tussen domeinen.
  • Laag niveau van ernst.
    • CVE-2026-8286: onjuiste hergebruik van de STARTTLS-verbinding;
    • CVE-2026-8458: onjuiste hergebruik voor verschillende services;
    • CVE-2026-8924: kwetsbaarheid in het cookie-analyse-algoritme met een punt aan het einde van de domeinnaam, waardoor een kwaadaardige HTTP-server ‘super-cookies’ kon instellen die de controle op de Public Suffix List omzeilden;
    • CVE-2026-8926: lekkage van wachtwoorden bij gebruik van netrc en opgave van een gebruikersnaam in de URL;
    • CVE-2026-8932: onvolledige overeenstemming van de mTLS-configuratie bij hergebruik van verbindingen;
    • CVE-2026-9080: gebruik van geheugen na vrijgave na een pauze in de socket-callbak;
    • CVE-2026-9545: onthulling van vroege HTTP/3-gegevens (met de optie CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: verzenden van een oude referer;
    • CVE-2026-9547: onjuiste hostcontrole bij gebruik van SSH;
    • CVE-2026-10536: gebruik van geheugen na vrijgave van de afhankelijkheidsstructuur van HTTP/2;
    • CVE-2026-11352: wachtcyclus in QUIC met datagrammen van nul lengte;
    • CVE-2026-11564: behoud van vertrouwen in de standaard certificaatopslag, zelfs na het overschakelen naar gebruikerscertificaten;
    • CVE-2026-11586: geheugenuitputting van WS Auto-PONG;
    • CVE-2026-12064: proto-default oversloeg de SSH-controle.
Andere veranderingen

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • ondersteuning toegevoegd voor de CONNECT- en MASQUE CONNECT-UDP-methoden voor HTTP/3-proxy;
  • afhankelijkheidstracering van HTTP/2 verwijderd;
  • ondersteuning voor CURLAUTH_DIGEST_IE verwijderd;
  • ondersteuning voor host open sleutels SHA256 toegevoegd met behulp van libssh.
Aankomende verwijderingen
  • lokale implementaties van cryptografische algoritmen;
  • ondersteuning voor NTLM, SMB en TLS-SRP.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster